Správa indikátorů v programu Microsoft Defender for Endpoint

  1. V navigačním podokně vyberte Nastavení>Koncové body>Indikátory (v části Pravidla).

  2. Vyberte kartu pro typ ukazatele, který chcete spravovat, například hodnoty hash souborů, IP adresy, adresy URL/domény nebo certifikáty.

  3. Aktualizujte podrobnosti o indikátoru a pak vyberte Uložit. Pokud chcete indikátor ze seznamu odebrat, vyberte Odstranit.

Import seznamu ioC

Indikátory můžete nahrát ze souboru CSV, který definuje atributy indikátorů, akce a další podrobnosti.

Stáhněte si soubor CSV s ukázkovými indikátory ze stránky importu indikátorů (v části>>nastavení) a zkontrolujte podporované atributy sloupců.

  1. V navigačním podokně vyberte Nastavení>Koncové body>Indikátory (v části Pravidla).

  2. Vyberte kartu typu entity, pro který chcete importovat indikátory.

  3. Vyberte Importovat>Zvolit soubor.

  4. Vyberte Importovat. Tento postup opakujte pro všechny soubory, které chcete importovat.

  5. Vyberte Hotovo.

Poznámka

Pro každou dávku je možné nahrát pouze 500 indikátorů. Pokus o import indikátorů s konkrétními kategoriemi vyžaduje, aby byl řetězec napsán v konvenci případů Pascalu a přijímá pouze seznam kategorií dostupný na portálu Microsoft Defender.

Následující tabulka uvádí podporované parametry.

Parametr Typ Popis
typ indikátoru Výčet Typ ukazatele Možné hodnoty jsou: FileSha1, FileSha256, IpAddress, DomainNamea Url.
Povinný
indicatorValue String Identita objektu prostředku rozhraní Indicator API.
Povinný
akce Výčet Akce, která se provede, pokud je indikátor zjištěn v organizaci. Možné hodnoty jsou: Allowed, Audit, BlockAndRemediate, Warna Block.
Povinný
Název String Název upozornění indikátoru.
Povinný
popis String Popis ukazatele
Povinný
čas vypršení platnosti Datetimeoffset Doba vypršení platnosti indikátoru v následujícím formátu YYYY-MM-DDTHH:MM:SS.0Z. Indikátor se odstraní, pokud vyprší platnost, a vše, co se stane v čase vypršení platnosti, nastane při hodnotě sekund (SS).
Nepovinný
Závažnosti Výčet Závažnost ukazatele. Možné hodnoty jsou: Informational, Low, Mediuma High.
Nepovinný
Doporučené akce String Doporučené postupy při výstraze indikátoru TI.
Nepovinný
rbacGroups String Seznam skupin RBAC oddělených čárkami, pro které by se ukazatel použil.
Nepovinný
kategorie String Kategorie výstrahy. Mezi příklady patří spouštění a přístup k přihlašovacím údajům.
Nepovinný
mitretechniques String Kód/id technik MITRE (oddělené čárkami). Další informace najdete v tématu Taktika enterprise.
Nepovinný
Při zadání techniky MITRE v poli mitretechniques se doporučuje zadat hodnotu v poli kategorie.
GenerateAlert String Jestli se má výstraha vygenerovat. Možné hodnoty jsou: True nebo False.
Nepovinný

Poznámka

Zápis CIDR (Classless Inter-Domain Routing) pro IP adresy se nepodporuje. Další informace najdete v tématu Kategorie upozornění v Microsoft Defender for Endpoint jsou nyní sladěny s MITRE ATT&CK!.

Síťové indikátory nepodporují typ BlockAndRemediateakce . Pokud je indikátor sítě nastavený na BlockAndRemediate, nebude importovat.

V tomto videu se dozvíte, jak Microsoft Defender for Endpoint nabízí několik způsobů, jak přidat a spravovat indikátory ohrožení (IoC).

Viz také